Auteur Sujet: Basculer la fibre en https  (Lu 57779 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 216
    • Twitter LaFibre.info
Basculer la fibre en https
« le: 08 juin 2012 à 08:09:01 »
* À ce sujet, ça serait pas mal que lafibre.info se dote d'un certificat TLS (on peut en obtenir gratuitement).

Tu pourrais m'en dire plus ?

Pour moi si on ne payait pas on se retrouve avec les messages du navigateur qui prévient qu'on est sur un site sécurisé suspect, le navigateur demande d'autoriser le certificat après lecture d'un long message qui décourage 90% des personnes.

Proposer LaFibre.info en https me semble tout à fait réalisable.

Damien

  • Expert
  • *
  • Messages: 1 917
Basculer la fibre en https
« Réponse #1 le: 08 juin 2012 à 08:53:21 »
Qui fait peur surtout à 90% des personnes

seb

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 515
  • FTTH 1 Gbps sur Pau (64)
Basculer la fibre en https
« Réponse #2 le: 08 juin 2012 à 09:02:45 »
Plusieurs associations à but non lucratif se sont montées de par le monde afin de devenir autorités de certification.
Elles distribuent des certificats gratuitement (sous certaines conditions).

C'est par exemple le cas de http://www.cacert.org.

La seule "grosse" contrainte avec eux, c'est la durée de validité réduite du certificat (6 mois), mais rien n'empêche de le renouveler.

corrector

  • Invité
HTTPS : ne pas passer par un CA autorisé
« Réponse #3 le: 08 juin 2012 à 09:03:52 »
* À ce sujet, ça serait pas mal que lafibre.info se dote d'un certificat TLS (on peut en obtenir gratuitement).
Il y a des solutions pour valider les clefs auto-certifiées :
- Perspective
- Convergence
- utiliser le mode de passe de l'utilisateur pour authentifier le site

vivien

  • Administrateur
  • *
  • Messages: 47 216
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #4 le: 08 juin 2012 à 09:11:02 »
Quand je vais sur https://www.cacert.org/ j'ai justement le message que je ne souhaites pas (avec Firefox 13) :

corrector

  • Invité
Basculer la fibre en https
« Réponse #5 le: 08 juin 2012 à 09:14:16 »
Heu... c'est un gag?

Signature Algorithm: md5WithRSAEncryptionhttp://www.cacert.org/certs/root.txt

ruchard5

  • Expert
  • Abonné Free adsl
  • *
  • Messages: 116
    • Le blog du Ruchard
Basculer la fibre en https
« Réponse #6 le: 08 juin 2012 à 09:39:27 »
J'ai sauté le pas du ssl sur mon serveur a la maison la semaine dernière: https://15-sign.15-cloud.fr.

Le certificat de 3 ans m'a coûté $23 chez www.CheapSSL.com qui revendent des Certificat Comodo pour une fraction du prix sur le site Comodo :D.

J'ai eu mon certificat en ~15 minute et il est parfaitement accepter sur firefox, IE8, Chrome etc.


seb

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 515
  • FTTH 1 Gbps sur Pau (64)
Basculer la fibre en https
« Réponse #7 le: 08 juin 2012 à 09:44:29 »
Tirez pas sur l'ambulance, je ne fais que donner quelques pistes.  ???
CACert.org est un exemple que j'avais en tête (et sans doute pas le meilleur, effectivement), mais il y a d'autres possibilités.

En pas gratuit, mais accessible et supporté nativement par la plupart des navigateurs : https://cert.startcom.org

corrector

  • Invité
Vérification d'un certificat TLS
« Réponse #8 le: 08 juin 2012 à 09:55:54 »
Pour moi si on ne payait pas on se retrouve avec les messages du navigateur qui préviens qu'on est sur un site sécurisé suspect, le navigateur demande d'autoriser le certificat après lecture d'un long message qui décourage 90% des personnes.
Pas un site "suspect", un site qui envoie un certificat TLS qui n'est pas validé par le client TLS dans sa configuration actuelle parce
  • (a) le certificat n'est en lui-même pas acceptable
    - il est mal-formé, illisible (grossière erreur de configuration, très rare)
    - il utilise une clé très faible (que le client TLS est configuré pour refuser)
    - le certificat a expiré, ou bien il sera valide dans le futur (= problème d'horloge)
    - le certificat n'indique pas le nom de domaine du site visité (grosse bourde qui arrive parfois à des grosses boites, dont Google)
  • (b) le certificat ne peut pas être vérifié :
    • le certificat n'est pas signé du tout (très très rare)
    • le certificat est signé, mais la signature n'est pas vérifiable parce que le certificat qui l'atteste est :
      - toutes les raisons citées en (a) de non-validité d'un certificat
      - le certificat qui signe le certificat du site n'est pas autorisé à signer un certificat (n'est pas une autorité de certification)
      - l'algorithme de signature n'est pas supporté par le client
      - la racine de la chaine de certificats n'est pas vérifiable : la racine n'est pas un CA appartenant au magasin de certificats racines
    • le certificat est positivement valide, mais il est révoqué par son CA
    • l'existence d'une révocation d'un des certificats n'est pas vérifiable parce que le serveur de statut de révocation du CA :
      - n'est pas joignable (souvent le cas derrière un portail captif!)
      - renvoie une erreur
      et le client est configuré pour vérifier la révocation des certificats (c'était le cas par défaut pour Firefox, ce n'est plus le cas sur les versions récentes)
      et le client est configuré pour traiter l'impossibilité de vérifier la révocation comme une cause de certificat invalide (pas le cas par défaut pour Firefox)
La vérification devrait être récursive : chaque certificat intermédiaire devrait être vérifié comme le certificat du site, y compris l'existence d'une révocation. En pratique ce n'est pas fait pour une question de performance.

corrector

  • Invité
Connexion sécurisée, clef TLS vérifiable, certificats TLS gratuits
« Réponse #9 le: 08 juin 2012 à 10:11:28 »
Pour moi si on ne payait pas on se retrouve avec les messages du navigateur qui prévient qu'on est sur un site sécurisé suspect, le navigateur demande d'autoriser le certificat après lecture d'un long message qui décourage 90% des personnes.
Je crois que tu confonds ne pas payer et ne pas faire certifier sa clef : le navigateur proteste parce que la clé fournie par le serveur TLS étant invérifiable, il ne sait pas si la connexion chiffrée est établie avec le serveur TLS correspondant bien au nom de domaine de l'URL et pas n'importe quel autre serveur TLS appartenant à n'importe qui.

StartSSL propose des certificats d'entrée de gamme gratuits pour les serveurs TLS :
StartSSL™ Comparison Chart

À ce prix là, tu n'as pas droit au joker (*.lafibre.info).

vivien

  • Administrateur
  • *
  • Messages: 47 216
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #10 le: 08 juin 2012 à 10:31:44 »
J'ai mis en place un certificat auto-signé : https://lafibre.info

ruchard5

  • Expert
  • Abonné Free adsl
  • *
  • Messages: 116
    • Le blog du Ruchard
Basculer la fibre en https
« Réponse #11 le: 08 juin 2012 à 10:37:34 »
J'ai mis en place un certificat auto-signé : https://lafibre.info

La page d'accueil rouge de chrome est vraiment repoussante :(